以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

OpenSea CTO發文回顧釣魚攻擊:外部攻擊導致,并非自身系統性問題_EOS

Author:

Time:1900/1/1 0:00:00

作者:OpenSeaCTONadavHollander

2月21日,OpenSeaCTONadavHollander發布了關于針對OpenSea用戶的釣魚攻擊的技術概要。據悉,這次攻擊導致了大約300萬美元資產被盜,包括無聊猿,Azuki和CloneX等知名NFT系列。

本帖子分享了針對@OpenSea用戶網絡釣魚攻擊的技術概要,包括提供一些web3方面的技術教育。

安全公司:MultiChainCapital遭受閃電貸攻擊,黑客獲利約10ETH:金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,MultiChainCapital項目遭受閃電貸攻擊(攻擊交易:0xf72f1d10fc6923f87279ce6c0aef46e372c6652a696f280b0465a301a92f2e26),黑客利用通縮代幣未將pair排除例外地址,使用deliver函數造成代幣增發,最后通過swap函數將增發的代幣兌換獲利10ETH,目前資金存在黑客地址未轉出。Beosin Trace將持續對資金流向進行監控。[2023/5/9 14:52:28]

在審查了這次攻擊中的惡意訂單之后,可以看出以下一些數據點:

8月Avalanche鏈上NFT銷售額不足90萬美元,創過去12個月最低記錄:金色財經報道,據Cryptoslam數據顯示,8 月Avalanche鏈上銷售額僅為875,540.47美元,創下自2021年8月以來最低記錄。歷史數據顯示,Avalanche鏈上銷售額歷史最高點發生在2021年1月,當月銷售額為150,845,317.49美元。[2022/9/1 13:02:53]

所有惡意訂單都包含來自受影響用戶的有效簽名,表明這些用戶確實在某個時間點某處簽署了這些訂單。但是,在簽署之后時,這些訂單都沒有廣播到OpenSea。

EOS網絡基金會推出EOS生態Yield+激勵計劃,將于8月14日開放注冊:8月11日消息,據官方公告,EOS網絡基金會推出EOS生態Yield+激勵計劃,將于8月14日開放注冊,8月28日開始計算TVL并發放獎勵。Yield+激勵計劃分為三個階段:第一階段中,所有DeFi協議均可注冊申請,24小時EOS TVL平均值不低于200,000美元的DeFi協議可獲得獎勵。

據悉,Yield+是一項EOS生態流動性激勵和獎勵計劃,旨在幫助發展EOS DeFi生態系統,提高EOS DeFi的總鎖倉量(TVL),并增加用戶從其EOS資產中獲得收益的機會。[2022/8/11 12:18:24]

沒有惡意訂單針對新的合約執行,表明所有這些訂單都是在OpenSea最新的合約遷移之前簽署的,因此不太可能與OpenSea的遷移流程相關。

32名用戶的NFT在相對較短的時間內被盜。這是非常不幸的,但這也表明了這是一場有針對性的攻擊,而不是OpenSea存在系統性問題。

這些信息,再加上我們與受影響用戶的討論和安全專家的調查,表明由于意識到這些惡意訂單即將失效,因此攻擊者在2.2合約棄用之前執行了這場網絡釣魚操作。

在這場網絡釣魚詐騙之前,我們選擇在新合約上實施EIP-712的部分原因是EIP-712的類型化數據功能使不法分子更難在不知情的情況下誘騙某一位用戶簽署訂單。

例如,如果您要簽署一條消息以加入白名單、抽獎或以代幣作為門檻的discord群組,您會看到一個引用Wyvern的類型化數據有效負載,如果發生一些不尋常的事情,則會向你發出提醒。

“不要共享助記詞或提交未知交易”,這種教育在我們的領域已經變得更加普遍。但是,簽署鏈下消息同樣需要同等的思慮。

作為一個社區,我們必須轉向使用EIP-712類型數據或其他商定標準)來標準化鏈下簽名。

在這一點上,您會注意到在OpenSea上簽署的所有新訂單都使用新的EIP-712格式——任何形式的更改都是可以理解的,但這種更改實際上使訂單簽署更加安全,因為你可以更好地看到你簽的是什么。

此外,強烈呼吁@nesotual,@dguido,@quantstamp等開發者和安全公司向社區提供有關這次攻擊性質的詳細信息。

盡管攻擊似乎是從OpenSea外部發起的,但我們正在積極幫助受影響的用戶并討論為他們提供額外幫助的方法。

Tags:EOSOPENSEAENSWeosOpenSwapSeamlessSwapt23幣juliensimon

幣安下載
OceanMollu丨元宇宙新變革引領新趨勢_元宇宙

趨勢一:創作升級 隨著人工智能的發展,數字內容創作智能化水平將會不斷提升。AIGC,即由人工智能創作或生成內容,將會成為產業未來主要生產力之一.

1900/1/1 0:00:00
Web3時代的內容消費:內容王國的新生態循環與工具_WEB

生態篇 web2.0背后的生態失衡當今天的我們拿起手機或者打開電腦瀏覽器,大部分的上網活動是在做圍繞內容的瀏覽和互動,多數時候作為內容的消費者,偶爾也會是內容的生產者——隨著智能手機的普及.

1900/1/1 0:00:00
從元宇宙世界里就能挑房看房 這樣的世界你期待嗎_元宇宙

現在是2022年上海區塊鏈周,要說當下最火的有元宇宙以及數字化藝術收藏品,據說這些完全虛擬的作品已經超過了你家房子,車子甚至祖傳名畫的價格,那么究竟是什么的作品,我們一起去探索.

1900/1/1 0:00:00
深入探討加密時代的共識資本市場_OIN

原文作者:SaneelSreeni&LeoZhang原文翻譯:Blockunicorn“誰控制了香料,誰就控制了宇宙.

1900/1/1 0:00:00
Moonbeam——把以太坊裝進波卡 進行得怎樣了?_MOON

作者:Jasur “未來是多鏈的”——這是Moonbeam官網的Slogen,也是行業共識。Moonbeam于2021年12月17日作為平行鏈加入Polkadot,是Polkadot生態系統中與.

1900/1/1 0:00:00
諾貝爾經濟學獎得主評論:如今的加密會成為新的「次貸」嗎?_比特幣

原文來源:紐約時報 作者:PaulKrugman。他自?2000年起擔任紐約時報Opinion專欄作家,同時也是紐約市立大學研究生中心的特聘教授.

1900/1/1 0:00:00
ads